GDPR та відповідність
Європейський захист даних та регуляторна відповідність
82 статті
Самостійне розгортання PII не витримує аудит відповідності
spaCy 3.4.4 дає інші результати NER, ніж spaCy 3.5.1. Фінансова компанія виявила, що 3% документів були анонімізовані по-різному в staging і виробничому середовищі.
Presidio не виявляє 220+ сутностей GDPR
Presidio постачається приблизно з 40 стандартними розпізнавачами сутностей, орієнтованими на американські ідентифікатори. Організації в Євросоюзі потребують IBAN, Codice Fiscale та інших.
Дрейф конфігурації: прихований ризик GDPR
Аналітик А замінює імена псевдонімами. Аналітик Б зафарбовує їх чорним. Ваш аудит GDPR виявляє обидва в одному наборі даних. Дрейф конфігурації — коли команди.
Кілька систем регулювання — один інструмент
Команди комплаєнсу, що управляють GDPR, HIPAA та CCPA, повинні застосовувати різні стандарти анонімізації залежно від контексту документа.
Пресети анонімізації усувають непослідовність
Коли 8 помічників юриста самостійно налаштовують анонімізацію ПДн, непослідовність неминуча. Аудитори GDPR шукають систематичне та послідовне застосування.
Національні ID ЄС, які пропускає ваш PII-інструмент
Steueridentifikationsnummer Німеччини, Numéro fiscal Франції, Codice Fiscale Італії, NIF/NIE Іспанії — інструменти з фокусом на США виявляють SSN, але пропускають більшість ідентифікаторів ЄС.
Поза SSN: анонімізація внутрішніх ідентифікаторів
Кожна організація має внутрішні ідентифікатори — ID співробітників, номери рахунків, ID замовлень — які є особистоідентифікуючими в контексті, але пропускаються стандартними PII-інструментами.
Відповідність GDPR DSAR у масштабі: обробка 200 запитів на місяць без найму команди
Запити DSAR відповідно до Статті 15 GDPR зростають на 40–60% щорічно. Організації отримують сотні щомісяця. Пакетне редагування персональних даних дозволяє обробляти DSAR у 10 разів швидше.
GDPR для НГО: безкоштовні інструменти конфіденційності
НГО та гуманітарні організації несуть ті самі зобов'язання за GDPR, що й комерційні підприємства, але працюють із нульовими технологічними бюджетами.
Зростання кількості DSAR: пакетна обробка для відповідності GDPR
Ірландський орган захисту даних оштрафував LinkedIn на 310 млн євро, а Meta — на 251 млн євро у 2024 році. Зростання обізнаності про правозастосовну діяльність органів захисту даних призводить до різкого збільшення обсягу DSAR.
Контрольний список для відповідальних за захист даних: вибір постачальника за Статтею 28 GDPR
Стаття 35 GDPR вимагає проведення DPIA для високоризикованої обробки. Сертифікація ISO 27001 скорочує час на анкети з безпеки на 73%.
Анонімізація проти псевдонімізації: 20 мільйонів євро на кону
GDPR принципово по-різному трактує анонімізовані та псевдонімізовані дані. Справжня анонімізація повністю виводить з-під дії GDPR. Псевдонімізація залишає дані у сфері GDPR.
EDPB 2025: Настанови щодо псевдонімізації
Настанови EDPB 01/2025 уточнили, що псевдонімізовані дані залишаються персональними даними за GDPR — лише справжня анонімізація виходить за межі сфери застосування GDPR.
Парадокс GDPR: Чи легальний ваш інструмент анонімізації?
Штраф Uber у розмірі 290 мільйонів євро (нідерландський орган захисту даних, 2024) був виданий саме за передачу даних європейських водіїв на американські сервери. Більшість американських інструментів анонімізації обробляють.
Чи є ваш інструмент анонімізації порушенням GDPR?
Штраф ірландської DPC у розмірі 530 млн євро проти TikTok за передачу даних користувачів ЄЕП до Китаю встановив чіткий прецедент: використання інструменту за межами ЄС для обробки даних ЄС є потенційним порушенням.
Право на видалення за GDPR: дії EDPB у 2025 році
Скоординована система правозастосування EDPB 2025 року перевірила відповідність праву на видалення у 32 органах захисту даних. Дев'ять органів розпочали офіційні розслідування.
MiCA та GDPR: виявлення PII крипто-гаманців
Регламент ЄС MiCA визнає адреси криптовалютних гаманців фінансовими ідентифікаторами. GDPR застосовується до адрес гаманців, пов'язаних із конкретними особами.
Глобальна відповідність PII: GDPR, LGPD та DPDP
Бразильський CPF, індійський Aadhaar і американський SSN мають принципово різні формати і логіку перевірки. LGPD та індійський закон DPDP включають CPF та Aadhaar до переліку захищених ідентифікаторів.
Внутрішні ідентифікатори співробітників теж є PII
Кожна велика організація має власні внутрішні ідентифікатори, що пов'язують анонімізовані записи з реальними людьми. 34% штрафів за GDPR пов'язані з недостатніми технічними заходами.
Прогалина у EU-ідентифікаторах: Steuer-ID, NIR, Personnummer
Загальні інструменти для PII створені під американські ідентифікатори. Німецький Steuer-ID, французький NIR, шведський Personnummer та норвезький Fødselsnummer — повністю поза зоною їхнього охоплення.
Глобальні PII-ідентифікатори: SSN, CPF, Aadhaar та інші
GDPR поширюється на німецькі Steuer-ID, французькі NIR, шведські Personnummer та понад 260 інших типів ідентифікаторів, про які більшість інструментів ніколи не чули.
Токен-маппінг для AI-процесів відповідно до GDPR
Коли імена клієнтів анонімізуються перед обробкою ШІ, відповідь ШІ містить анонімізовані токени. Остаточна відповідь має містити реальні імена — а не.
GDPR і ChatGPT: JIT-анонімізація для підтримки
У грудні 2024 року Garante Італії оштрафував OpenAI на €15 млн. 63% італійських компаній не мають відповідних GDPR-політик щодо AI. Аудит ЄС 2024 року виявив, що 63% записів ChatGPT не захищені належним чином.
Суверенітет даних: чому хмарні інструменти для роботи з персональними даними не справляються
Кількість країн із законами про захист даних зросла з 76 до понад 120 у період з 2011 по 2025 рік. Німецький SGB V обмежує обробку медичних даних системами під німецьким контролем.
KYC у великому масштабі: витрати на хибні спрацювання
Цифровий банк, що обробляє 5 000 KYC-заявок щодня по 15 країнах ЄС, виявив, що крок виявлення PII створює дводенне відставання в черзі.
Один інструмент, 45 країн: 260+ типів сутностей
Бразильський CPF має контрольні цифри. Індійський PAN — це 10-символьний буквено-цифровий код. EU IBAN відрізняються залежно від країни. Глобальні платформи електронної комерції не можуть дозволити собі окремі інструменти для кожного регіону.
Інструменти PII лише для англійської: відповідальність за GDPR
Правозастосування GDPR однаково застосовується до витоків у всіх мовах ЄС. Коли ваш інструмент PII, орієнтований на англійську, пропускає німецькі, французькі чи польські ідентифікатори, компанія все одно порушила Статтю 32.
Інструменти PII лише для англійської: прогалина GDPR
Німецький Steuer-ID (11 цифр із контрольною сумою) структурно відрізняється від американського SSN. Французький NIR має 15 цифр. Польський PESEL і шведський Personnummer — теж. Більшість інструментів PII їх не бачать.
Закон ЄС про ШІ серпень 2026: анонімізація навчальних даних для відповідності статті 10
Повне виконання Закону ЄС про ШІ починається 2 серпня 2026 року. Штрафи до €35 млн або 7% глобального обороту. Стаття 10 вимагає анонімізації навчальних даних.
Зломи SaaS зросли на 300%: потрібна ZK-архітектура
Conduent розкрив 25,9 млн записів. NHS Digital — 9 млн пацієнтів. Зловмисники зламують SaaS-постачальників за 9 хвилин. Коли ваш вендор стає вектором атаки.
Анонімізація з відкритим кодом: LibreOffice
Як організації державного сектору використовують LibreOffice з розширенням anonym.legal для анонімізації документів відповідно до GDPR.
Штраф TikTok на €530 млн: цифровий суверенітет даних за GDPR
Штраф TikTok на €530 млн за передачу даних з ЄС до Китаю відкрив нову еру виконання вимог щодо суверенітету даних. За загальної суми €5,65 млрд штрафів за GDPR вибір постачальника став регуляторним рішенням.
Мінімізація даних GDPR: виявлення ПДн в реальному часі через API
Стаття 5(1)(c) GDPR вимагає збирати лише необхідні дані. Інтеграція API в реальному часі запобігає надмірному збору на етапі подачі форми — ще до запису в базу даних.
PII в Excel: анонімізація сотень стовпців відповідно до GDPR
Excel є одним із найбільш насичених PII типів документів у бізнес-операціях. Ось чому стандартний аналіз тексту не працює для таблиць і що дає контекстний аналіз стовпців.
PII у вільному тексті CSV: далі за видаленням стовпців
CSV-файли опитувань містять PII не лише в структурованих стовпцях, але і у відповідях вільного тексту. Стандартне видалення стовпців не виявляє PII, що порушує вимоги GDPR щодо анонімізації.
GDPR і відскановані документи: OCR та PII
Стаття 17 GDPR про право на видалення поширюється на персональні дані «незалежно від формату». PDF-файли на основі зображень зі паперових архівів не є винятком.
PII у наукових публікаціях: скриншоти та GDPR
Наукові статті регулярно включають pandas DataFrame та вивід R, що показують реальні записи пацієнтів як приклади методології. Ось чому це є порушенням GDPR.
Фрагментація інструментів PII призводить до провалу аудитів відповідності
Чотири різних інструменти для чотирьох різних робочих процесів означають чотири різних набори охоплення сутностей і чотири різних журнали аудиту.
GDPR, CCPA та PDPA в одному інструменті
Співробітники в ЄС — під GDPR, у США — обробляють дані за CCPA, в Азіатсько-Тихоокеанському регіоні — під PDPA. Три юрисдикції, одна розподілена команда.
Провал аудиту GDPR: роздробленість інструментів для ПДн
Аудитор запитує про засоби виявлення ПДн. Відповідь «ми використовуємо п'ять різних інструментів» — не та, яку він хоче почути. Ось чому міжплатформна узгодженість є вирішальною.
Дистанційна робота та GDPR: непослідовність платформ
Офісні команди використовують повнофункціональне настільне програмне забезпечення. Дистанційні працівники — вебзастосунки з потенційно різними налаштуваннями. Суд ЄС підтвердив, що самих лише політик недостатньо.
BfDI Німеччина: посібник з відповідності вимогам OЗД
У 2024 році Німеччина подала 27 829 повідомлень про порушення GDPR — більше, ніж будь-яка інша країна ЄС. Ось що означає акцент BfDI на правозастосуванні для технічних заходів захисту ПДн.
CNIL Франція: технічна відповідність GDPR
CNIL обробила 16 433 скарги у 2023 році та наклала штрафи на суму понад 150 млн євро з 2019 року. Її настанови щодо ШІ зобов'язують до задокументованої анонімізації навчальних даних.
ICO Великобританія: GDPR після Brexit та вимоги до шифрування
ICO оштрафував LastPass на £1,2 млн за неналежне шифрування у грудні 2025 року. Рішення встановлює, що шифрування на стороні клієнта є юридичною вимогою.
Garante Італія: посібник із відповідності ШІ та PII
Італійський Garante оштрафував OpenAI на €15 млн у грудні 2024 року та тимчасово заблокував ChatGPT у 2023-му. Ось що вимагає найактивніший регулятор ШІ в ЄС.
AEPD Іспанія: правила ШІ та обробки даних працівників
AEPD видало 847 санкційних рішень у 2023 році — найбільше в ЄС за кількістю — і вимагає DPIA для всіх систем ШІ, що обробляють персональні дані.
Нідерландський AP: штраф Uber €290 млн та транскордонні передачі
Нідерландський AP видав найбільший в ЄС індивідуальний штраф за порушення передачі даних — €290 млн проти Uber у 2024 році. Ось що вимагає відповідність транскордонній передачі.
Ірландська DPC: 80% найбільших штрафів GDPR в ЄС
€530 млн TikTok, €310 млн LinkedIn, €251 млн Meta — усі від ірландської DPC. Ось чому Ірландія є головним офісом Big Tech в ЄС і що правозастосування DPC означає для SaaS.
UODO Польща: більше штрафів GDPR, ніж Франція
Польський UODO розглянув 8 234 скарги у 2023 році та видав 47 штрафів. 89% інструментів PII не виявляють польські ідентифікатори PESEL правильно.
IMY Швеція: скандинавський стандарт GDPR та анонімізації
Шведська IMY опублікувала найповніший в ЄС посібник з анонімізації, на який посилаються 12 інших DPA. 79% шведських громадян щороку реалізують права за GDPR.
Datatilsynet: GDPR у сфері охорони здоров'я Данії
Данський Datatilsynet ухвалив 31 рішення щодо GDPR у 2024 році; 14 стосувалися систем медичних даних. Номер CPR потребує перевірки за модулем 11, яку пропускають 67% інструментів NLP.
DSB Австрія: Шремс та передача даних
Австрійський DSB є домашнім наглядовим органом NOYB (422 скарги розглянуто у 2022–2024 рр.). Рішення щодо Google Analytics, ризик Шремс III та 78% справ DSB, що стосуються передачі даних.
APD Бельгія: IAB, фінансовий сектор та NIS2
Бельгійський APD ухвалив знакове рішення щодо IAB Europe у сфері згоди, що вплинуло на галузь цифрової реклами вартістю €220 млрд. 82 рішення про правозастосування у 2024 році.
ÚOOÚ Чехія: GDPR у виробництві
Чеський ÚOOÚ ухвалив 58 рішень про правозастосування у 2024 році; на виробництво припадає 34% порушень. 67% чеських компаній використовують інструменти без підтримки чеської специфіки.
ANSPDCP Румунія: GDPR у BPO та ризик CNP
BPO-сектор Румунії щодня обробляє 2,3 млн записів клієнтів з ЄС. ANSPDCP наклав штрафи на суму €1,8 млн у 2022–2024 рр. 78% інструментів не виявляють румунський CNP належним чином.
CNPD Португалія: вимоги GDPR + LGPD до персональних даних
Португальський CNPD є мостом між GDPR ЄС та бразильським LGPD для 215+ млн португаломовних. Штраф €2,5 млн за неналежну анонімізацію пацієнтських записів.
NAIH Угорщина: управління ШІ та правила DPA
NAIH вимагає проведення DPIA для всіх систем ШІ, що обробляють персональні дані. Точність NER для угорської мови становить 67% — значно нижче середнього показника 82% по ЄС.
HDPA Греція: туризм, морська галузь і GDPR
Грецький регулятор захисту даних (HDPA) видав 89 рішень про правозастосування у 2024 році — зростання на 162% порівняно з 2022 роком. Найбільший тиск відчувають туристичний і морський сектори.
FTC Розділ 5: конфіденційність ШІ у США
FTC встановила рекорд у 2024 році — 19 дій щодо ШІ. Разом із 25 діючими законами штатів про конфіденційність це створює складне навантаження для будь-якої компанії в США.
CCPA/CPRA: посібник із каліфорнійського закону про конфіденційність
Каліфорнійський закон про права на конфіденційність (CPRA) набрав чинності у 2023 році. У 2024 році CPPA виписала штрафів на суму понад $100 млн. Це активне правозастосування — не декларативний закон.
ANPD Бразилія: посібник із правозастосування LGPD 2024
Бразильський регулятор ANPD розпочав виписувати штрафи у 2024 році — перші значні санкції за LGPD. Бразилія охоплює 215 мільйонів людей. Відповідність LGPD тепер реальна й активна.
DPDPA Індія 2023: технічна відповідність для глобальних команд
Закон Індії про захист цифрових персональних даних охоплює 1,4 мільярда людей. Рада із захисту даних стала активною у 2025 році. Якщо ваша компанія обслуговує індійських користувачів — це вже діючий обов'язок.
OPC Канада: PIPEDA, Білль C-27 і конфіденційність
Білль C-27 замінить PIPEDA на суворіші правила. Рішення ЄС про адекватність щодо Канади перебуває під загрозою в 2026 році. Ось що потрібно знати.
Японська PPC та APPI: Відповідність при роботі з навчальними даними для ШІ
Японська PPC забезпечує виконання поправок APPI 2022, що охоплюють 2,4 млн японських підприємств. 12-значний ідентифікатор «Мій номер» потребує алгоритму перевірки Верхуффа.
Британський GDPR після Brexit: технічні відмінності
Закон DPDI 2025 вносить 14 відступів від EU GDPR. Рішення про адекватність ЄС-Великобританія перебуває на перегляді у 2026 році. Штраф £1,2 млн LastPass закріпив шифрування як правову вимогу.
Виявлення PII для відповідності вимогам DSGVO в Німеччині
BfDI зафіксував 27 829 сповіщень про порушення у 2024 році — абсолютний рекорд для Німеччини. 65% німецьких компаній використовують інструменти з недостатньою підтримкою PII для німецької мови.
CNIL Франція: технічні вимоги регулятора до інструментів PII
CNIL розглянув 16 433 скарги у 2023 році (+43%). 63% приписів CNIL посилаються на неналежну анонімізацію ШІ. NIR/французький SSN пропускають 78% загальних інструментів.
AEPD Іспанія: DNI, NIE та латиноамериканські ідентифікатори
AEPD прийняв 847 санкційних рішень у 2023 році — найбільше серед органів захисту даних ЄС за кількістю. DNI/NIE виявляють із точністю лише 34% загальні інструменти.
Garante Італія: відповідність вимогам ШІ та PII
Garante Італії оштрафував OpenAI на €15 млн у грудні 2024 року та тимчасово заблокував ChatGPT у 2023 році. 63% італійських компаній не мають політик управління даними ШІ.
LGPD Бразилія: CPF, CNPJ та захист даних
LGPD охоплює 215 млн бразильців, а ANPD розпочав масштабне виконання норм у 2024 році. CPF виявляють із точністю лише 45% інструменти, навчені на англійських текстах.
Нідерландський AP: штраф €290 млн та виконання GDPR
Нідерландський AP наклав найбільший штраф ЄС за передачу даних — €290 млн проти Uber. BSN (нідерландський ССН) потребує перевірки Elfproef, яку пропускають 56% інструментів.
UODO Польща: PESEL, NIP та RODO
UODO виявив, що 89% розгорнутих інструментів неправильно виявляють польський PESEL. Польща обробляє 2,3 млн записів клієнтів ЄС щодня. Перевірка контрольної суми PESEL, NIP.
ANSPDCP Румунія: виявлення CNP та перевірки GDPR
ANSPDCP виявив, що 78% інструментів не здатні виявити румунський CNP з належною перевіркою. CNP кодує стать, дату народження та область народження — наслідки для спеціальних категорій даних GDPR.
IMY Швеція: personnummer та перевірки Луна
IMY виявив, що 45% загальних інструментів пропускають шведський personnummer. Samordningsnummer (зміщення на 60) пропускається більшістю реалізацій. 79% шведів використовують права за GDPR.
Данія CPR: перевірка за модулем 11 для GDPR
67% NLP-інструментів пропускають данську перевірку CPR-номера за модулем 11. 14 виконавчих дій Datatilsynet у сфері охорони здоров'я у 2024 році. Вторинне використання медичних даних.
Чеський rodné číslo: кодування статі та GDPR
Чеський rodné číslo кодує стать через зміщення місяця на 50, що робить його даними спеціальної категорії за Статтею 9 GDPR. 67% чеських компаній використовують інструменти, налаштовані для Німеччини.
NAIH Угорщина: TAJ-szám та adóazonosító jel
Точність NER для угорської мови — 67% проти середнього показника ЄС 82% — оцінка NAIH 2024 року. Прогалини у виявленні TAJ-szám зі зваженою контрольною сумою та adóazonosító jel.
HDPA Греція: виявлення AFM та AMKA
Грецький AFM виявляють із точністю лише 52% загальні інструменти. HDPA прийняла 89 рішень у 2024 році — зростання на 162% порівняно з 2022 роком. Туристичний та морський сектори стикаються з особливими ризиками.
Японський My Number: Верхуфф та APPI
63% загальних інструментів не виявляють My Number у японських документах. My Number використовує алгоритм Верхуффа — найскладнішу контрольну суму національного ідентифікатора в Азії.
Шифрування нульового знання проти нульового довіри
LastPass теж шифрував дані своїх користувачів — і все одно $438 мільйонів було вкрадено. Ось різниця між шифруванням на стороні сервера та справжнім нульовим знанням.
Багатомовне виявлення PII для GDPR
Steuer-ID у Німеччині, NIR у Франції та Personnummer у Швеції — кожен потребує різної логіки виявлення.
€4,7 млрд: американські компанії сплачують 83% штрафів GDPR
Американські компанії отримали штрафів GDPR на €4,7 мільярда — 83% від усіх накладених. Дізнайтеся, чому транскордонні передачі даних настільки ризиковані і як досягти відповідності.
Почніть захищати свої дані сьогодні
285+ типів сутностей, 48 мов, безпека корпоративного рівня за стартовими цінами.
About this page
We update this page when our platform or the law changes.
Read our founder note for how we work.
Each change shows up in the timestamp at the top.
Related reading
We follow these rules
- GDPR (EU 2016/679).
- ISO/IEC 27001:2022.
- NIS2 (EU 2022/2555).
- HIPAA safe harbor under 45 CFR § 164.514(b)(2).
Our promise
We do not sell your data.
We do not train models on your text.
We store your files in Germany.
You can delete your account at any time.
You own your work.
Where we run
Our company HQ is in Saarbrücken, Germany. Our servers run in Hetzner's Falkenstein datacenter.
Hetzner holds ISO 27001 certification.
All data stays in the EU.
Backups run every day.
Need help?
Email support@anonym.legal.
We reply within one business day.
How we test
We run a full check suite on every release.
Each surface gets its own sweep script and report.
Human reviewers spot-check the output each week.
We track recall and precision on a labelled set.
Bad runs block the deploy.
What we never do
- We never sell your information to third parties.
- We never train models on what you upload.
- We never keep your work after you delete it.
- We never share keys with any outside firm.
- We never run ads inside the product.
Plans in plain words
We sell credits, not seats.
One credit covers one short job.
Long jobs use a few credits each.
You can top up at any time.
Unused credits roll over each month.
Read the plans page for current rates.
Who built this
A small team of engineers and lawyers built this.
We ship from Europe and work in the open.
Our founder note spells out why we started.
Where to start
- Open the web app and try a sample file.
- Learn how credits get counted.
- See current plans and limits.
- Meet the team behind the product.
How the parts fit
A browser add-on cleans text inside Chrome.
A Word plug-in handles drafts in Office.
A small desktop tool works on whole folders.
An agent protocol link feeds large models safely.
All four share one core engine and one rule set.
Words from our team
We started this work after a lunch about cookies.
One friend kept getting odd ads on her phone.
We asked why a court file leaked through a draft.
We sketched the first build on a napkin that week.
By month three we had a tiny demo for a friend.
She used it on her first case the next day.
Common questions we hear
Can the tool read scanned PDFs? Yes, with OCR.
Does it work on long files? Yes, in small chunks.
Can I roll my own rule set? Yes, save it as a preset.
Does it run offline? The desktop build runs offline.
Do you keep my files? No, the cloud build wipes after each run.
Will it learn from my work? No, we never train on inputs.
A short tour of the workflow
Upload a file or paste a snippet of prose.
Pick the entities you want gone from the draft.
Choose a method: replace, mask, hash, encrypt, or redact.
Press run and watch the side panel show each hit.
Skim the result and tweak any rule that misfired.
Save the cleaned file or send it to a teammate.